Como funciona a defesa contra DDoS

Arquitetura de Defesa em Várias Camadas

Under Arquitetura de Defesa em Várias Camadas
Nenhum item encontrado.
Compartilhar com:

A defesa moderna contra DDoS exige proteção em múltiplas camadas simultaneamente.

Por que uma defesa em múltiplas camadas?

Os atacantes utilizam ataques multivetoriais que combinam diferentes tipos de ameaças. Defesas de camada única falham porque:

  • Ataques volumétricos sobrecarregam a largura de banda da rede
  • Ataques de protocolo esgotam os recursos de conexão
  • Ataques de aplicação visam vulnerabilidades específicas
  • Tudo pode acontecer simultaneamente

Solução: Defesa em profundidade com múltiplas camadas de proteção.

Camada 1: Proteção na Borda da Rede

O que protege: Infraestrutura de rede e largura de banda

‍

Mecanismos de defesa:

  • Limitação de taxa: Limita o volume de tráfego por origem/destino
  • Bloqueio geográfico: Bloqueia tráfego de regiões específicas (quando apropriado)
  • Filtragem por reputação de IP: Bloqueia fontes maliciosas conhecidas
  • Filtragem de pacotes: Descarta pacotes com características inválidas

Lida com:

  • Ataques de inundação UDP
  • Ataques de inundação ICMP
  • Grandes ataques volumétricos
  • Ataques básicos de amplificação

Camada 2: Proteção de protocolo

O que protege: Dispositivos de rede, firewalls, balanceadores de carga

‍

Mecanismos de defesa:

  • SYN Cookies: Previne ataques de inundação SYN
  • Limitação de taxa de conexão: Controla taxas de novas conexões
  • Gerenciamento da tabela de estados: Previne o esgotamento de recursos
  • Validação de protocolo: Rejeita pacotes malformados

Gerencia:

  • Ataques SYN flood
  • Ataques ACK flood
  • Ataques de fragmentação
  • Esgotamento de estado TCP
  • Exploração de protocolo

Camada 3: Proteção de Aplicação

O que protege: Servidores web, APIs, aplicações

‍

Mecanismos de defesa:

  • Filtragem HTTP/HTTPS: Analisa padrões de solicitação
  • Limitação de taxa por usuário/sessão: Previne abusos individuais
  • Desafio-Resposta: CAPTCHA, desafios JavaScript
  • Análise comportamental: Identifica comportamento de bot versus humano
  • WAF (Web Application Firewall): Protege contra o OWASP Top 10

Lida com:

  • Ataques de inundação HTTP/HTTPS
  • Ataques Slowloris
  • Abuso de API
  • Explorações específicas de aplicações
  • Ataques de baixa intensidade (low-and-slow)

Camada 4: Proteção de DNS

O que protege: Infraestrutura de DNS

‍

Mecanismos de defesa:

  • Limitação de taxa de consulta: Previne inundações de DNS
  • Limitação de taxa de resposta: Controla a amplificação
  • Filtragem NXDOMAIN: Bloqueia consultas de domínios inexistentes
  • Distribuição Anycast: Distribui a carga geograficamente
  • Validação DNSSEC: Garante a autenticidade da resposta

Lida com:

  • Ataques de inundação de consultas DNS
  • Ataques NXDOMAIN
  • Amplificação de DNS
  • Ataques de subdomínios aleatórios
  • Ataques de domínios fantasma

Camadas de defesa trabalhando juntas

Exemplo de ataque multivetorial:

  • Inundação volumétrica UDP (100 Gbps)
    • Camada 1: A limitação de taxa reduz para níveis gerenciáveis
  • Inundação SYN (10M pacotes/seg)
    • Camada 2: Cookies SYN evitam o esgotamento de conexões
  • Inundação HTTP (100K solicitações/seg)
    • Camada 3: A análise comportamental identifica e bloqueia bots

Resultado: Todos os três ataques foram mitigados simultaneamente por meio de uma defesa coordenada em várias camadas.

‍

Conclusão principal: Uma defesa em várias camadas é essencial. Nenhuma camada isolada consegue proteger contra os ataques modernos de múltiplos vetores.

‍